PT-2026-69970 · Npm · React-Tracked

CVE-2026-48160

·

Publicado

2026-08-10

·

Atualizado

2026-08-11

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas react-tracked (versões afetadas não especificadas)
Descrição Commits maliciosos foram introduzidos no branch padrão do repositório, os quais executam código controlado por um invasor remoto em estações de trabalho de desenvolvedores durante o processo npm install. O ataque utiliza um script postinstall vinculado ao arquivo src/install.js que busca um payload de JavaScript de um endpoint HTTPS controlado pelo invasor, desativa a verificação TLS e avalia a resposta como código. A execução é especificamente projetada para atingir máquinas de desenvolvedores, ignorando ambientes de CI e nuvem ou serverless. Isso pode levar ao comprometimento total de qualquer recurso acessível a partir de um processo Node com as permissões do usuário.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Rotacione todas as credenciais acessíveis a partir da máquina afetada. Audite a atividade da conta desde 18-05-2026. Limpe todos os clones locais, forks e URLs de SHA direto do repositório.

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48160

Produtos afetados

React-Tracked